I tuoi dipendenti stanno già usando l’AI: vietarla non è una strategia

Vietare l’AI in azienda è la reazione più comune alla scoperta della Shadow AI, e la meno efficace. Un’azienda italiana su quattro lo fa, ma solo il 19% di chi usa l’AI si limita agli strumenti aziendali. Il divieto non perde perché è troppo severo: perde perché non è verificabile.
vietare l'ai in azienda non funziona
Share

Giro di controllo e l’IT si accorge dai log di rete che mezza azienda usa ChatGPT. Parte al volo una comunicazione interna che vieta l’uso di strumenti non autorizzati e un paio di domini finiscono sul firewall. Ma rinunciare all’efficenza che gli strumenti della GenAI garantiscono è impensabile, e così solo qualche giorno dopo un responsabile commerciale apre la stessa app dal telefono personale, incolla la bozza di un’offerta e chiede di sistemarla prima del meeting del giorno dopo.

Vietare l’AI in azienda è la prima mossa di quasi tutti, ed è comprensibile: richiede una settimana e dà la sensazione di aver ripreso il controllo.

La nostra tesi è semplice: vietare l’AI in azienda non elimina l’uso, lo rende invisibile, e nel farlo peggiora esattamente i tre problemi che il divieto voleva risolvere: il controllo sui dati, la posizione di conformità e la qualità del lavoro prodotto. Qui raccontiamo perché tende a peggiorare i problemi che voleva risolvere, quando invece un divieto ha senso e che cosa fare al suo posto.

Le regole ci sono, l’uso è altrove

I numeri italiani descrivono bene la distanza tra le regole scritte e la realtà. Secondo l’Osservatorio Artificial Intelligence del Politecnico di Milano (dati 2025), quattro grandi imprese su dieci hanno definito linee guida sull’uso dell’AI e il 24% vieta esplicitamente gli strumenti di AI generativa non forniti dall’organizzazione. Allo stesso tempo, il 47% dei lavoratori usa strumenti di AI in azienda e solo il 19% degli utilizzatori si limita agli strumenti aziendali.

Sul lato del comportamento reale, la telemetria dei browser aziendali raccolta da LayerX mostra che il 67% dell’uso di AI in azienda passa da account personali non gestiti, e che l’82% dei dati incollati nei prompt arriva da quegli stessi account.

Una precisazione, perché conta: questi studi non confrontano aziende con divieto e aziende senza, quindi non dimostrano che il divieto abbia spostato l’uso altrove. Dicono una cosa più semplice e più scomoda: anche dove le regole esistono, l’uso avviene fuori dal perimetro che l’azienda riesce a vedere.

Ne esce un paradosso. Un’azienda che non sa cosa succede è messa male. Un’azienda con un divieto scritto e lo stesso identico uso è messa peggio, perché ha messo per nero su bianco un impegno che non riesce a far rispettare né a dimostrare.

Perché vietare l’AI in azienda non regge: quattro meccanismi

Conviene a chi lo aggira

Il beneficio dell’uso è immediato, individuale e misurabile a occhio: mezz’ora risparmiata su una sintesi, una bozza pronta prima della riunione. Il costo è differito, collettivo e probabilistico: forse un giorno quel dato riemergerà da qualche parte. Nessuna persona ragionevole, sotto scadenza, risolve questo calcolo a favore della regola. Non è indisciplina, è aritmetica.

Nessuno può verificarlo

Bloccare un dominio sul firewall aziendale sposta l’uso sullo smartphone personale, sulla rete di casa, sul portatile in trasferta. A quel punto l’azienda non ha più nemmeno il vantaggio che aveva prima, cioè la possibilità di vedere il traffico. Una regola che non si può osservare non è una regola, è una dichiarazione d’intenti, e viene trattata come tale.

Gli obblighi restano all’azienda

Questo è il punto che di solito sorprende di più i comitati di direzione. Se un dipendente tratta dati personali su uno strumento non autorizzato, l’azienda resta titolare del trattamento: il divieto interno può rilevare nella ripartizione delle responsabilità, ma non cancella la posizione dell’organizzazione verso l’autorità e verso gli interessati. Lo stesso vale per l’obbligo di alfabetizzazione dell’art. 4 dell’AI Act, applicabile dal 2 febbraio 2025 e confermato, in forma più flessibile, dal Regolamento (UE) 2026/1744. Vietare non è formare. Anzi: l’azienda che vieta di solito non forma nessuno, perché ufficialmente nessuno usa quegli strumenti, e si ritrova con persone che usano l’AI senza sapere quali sono i confini di un uso corretto.

Un’azienda che vieta non impara

Il costo più evidente è la produttività a cui si rinuncia mentre altri la ottengono. Quello più pesante si vede meno: senza un uso dichiarato non nasce una mappa dei casi d’uso, non si capisce dove l’AI farebbe davvero risparmiare tempo, non si costruiscono competenze interne. Quando poi arriva il momento di partire, si parte da zero, mentre altri hanno già fatto i loro errori e ne hanno imparato qualcosa.

Le obiezioni oneste: quando un divieto ha senso

Sarebbe disonesto sostenere che non si debba mai vietare niente. Ci sono situazioni in cui un divieto circoscritto è la scelta giusta:

  • Categorie di dati specifiche. Dati sanitari, dati giudiziari, segreti industriali, informazioni price sensitive: qui il divieto su strumenti non approvati non è una posizione ideologica, è l’unica risposta ragionevole finché non esiste un’alternativa con le garanzie contrattuali adeguate.
  • Settori e processi regolati. In ambiti dove ogni strumento deve passare da una validazione formale, l’uso spontaneo non è un’opzione, e il percorso passa necessariamente da un processo di qualifica.
  • Come misura dichiaratamente temporanea. “Da qui a novembre non usiamo strumenti esterni, a novembre avrete uno strumento aziendale” è una posizione difendibile e funziona, a patto che la seconda metà della frase sia vera e che la data venga rispettata.

La differenza tra questi casi e il divieto generalizzato è che qui il divieto è specifico, motivato e a termine. Il divieto che fallisce è quello generico e a tempo indeterminato, quello che dice “non usate l’AI” senza dire cosa usare al suo posto.

🚩 Red flag: una policy sull’AI che elenca solo ciò che è proibito, senza indicare uno strumento approvato per le stesse attività, ha una data di scadenza molto più breve di quanto immaginate.

Governare l’uso dell’AI invece di vietarla

Governare non vuol dire dire di sì a tutto. Vuol dire spostare il controllo dal se al come, e renderlo verificabile. Nella nostra esperienza con aziende e pubbliche amministrazioni italiane tornano sempre cinque elementi.

  1. Un posto solo, che funzioni davvero. Un unico ambiente dove le persone trovano l’AI di cui hanno bisogno, con una qualità almeno pari a quella dello strumento che userebbero di nascosto. Se l’alternativa governata è più lenta o più scomoda, il resto della strategia non conta.
  2. Identità aziendale e permessi. Accesso con le credenziali dell’azienda, ruoli, revoca immediata quando una persona cambia funzione o esce. È la differenza tra un utilizzo tracciabile e un account che nessuno potrà mai chiudere.
  3. Regole chiare su dove stanno i dati. Dove risiedono, per quanto tempo, chi può accedervi e soprattutto se contribuiscono o meno all’addestramento dei modelli. Sono clausole contrattuali, non impostazioni di prodotto, e vanno lette prima: abbiamo raccolto i criteri in Data residency e data sovereignty in UE.
  4. Log e tracciabilità. Sapere chi ha usato cosa, su quali documenti, con quale esito. Serve per la conformità, ma soprattutto serve per capire dove l’AI sta producendo valore e dove no.
  5. Formazione, che è anche un obbligo. L’art. 4 dell’AI Act chiede misure di alfabetizzazione per chi usa sistemi di AI per conto dell’organizzazione. Una formazione fatta su uno strumento che le persone usano davvero è molto più efficace di un corso su uno strumento che ufficialmente non esiste.

È il modello su cui lavoriamo: i nostri Agenti AI vivono dentro un perimetro governato, con infrastruttura in UE (data center a Milano e Francoforte), tracciabilità delle decisioni e la possibilità di cambiare il modello sottostante senza riscrivere i processi. La parte difficile, quasi sempre, non è la tecnologia. È convincere l’organizzazione che il controllo si ottiene meglio accompagnando l’uso che proibendolo.

Cosa fare lunedì mattina

  1. Censite senza minacciare. Chiedete ai reparti quali attività passano oggi da strumenti di AI, dichiarando in apertura che l’obiettivo è costruire l’alternativa, non sanzionare. Il dato che ottenete in questo modo è l’unico utilizzabile. Se non sapete da dove partire, trovate il metodo nel nostro articolo sulla Shadow AI.
  2. Separate i dati, non gli strumenti. Definite due o tre categorie di informazioni e dite chiaramente cosa può uscire e cosa no. È una regola che le persone ricordano, a differenza di un elenco di software vietati che invecchia in un mese.
  3. Date una data. Se serve vietare l’AI in azienda per una fase temporanea, annunciate insieme al divieto la data in cui arriverà lo strumento aziendale. Un divieto con una scadenza è credibile, uno senza no.
  4. Partite da un reparto, non da tutta l’azienda. Un pilota su una funzione che ha già casi d’uso chiari produce in sei settimane più apprendimento di sei mesi di comitato.
  5. Misurate l’adozione, non solo il rischio. Quante persone usano lo strumento approvato, su quali attività, con quale frequenza. Se l’adozione non cresce, il problema non è la policy: è che l’alternativa non è abbastanza buona.

Conclusioni: cosa dice un divieto a chi lo riceve

C’è una cosa che nessun log misura: il messaggio che le persone leggono nella tua reazione. Un divieto generalizzato dice loro che sono un rischio da contenere. Una piattaforma governata, con regole chiare e formazione, dice che si sa che stanno cercando di lavorare meglio e che le si vuole aiutare a farlo senza mettere l’azienda nei guai.

Il primo dato utile per governare l’AI è quello che le persone accettano di dirti. E lo dicono molto più volentieri a chi ha appena offerto un’alternativa che a chi ha appena bloccato un dominio.

Se stai valutando come costruire un perimetro governato per l’AI nella tua organizzazione, ne parliamo volentieri.

Vedi come funziona nel vostro caso → Prenota una demo

ChatGPT in azienda: quali rischi corre un’organizzazione senza una strategia AI

Prev